← Voltar ao blog

Novo Loader HollowFrame em Go visa escritórios de advocacia com backdoor Matryoshka

Uma nova campanha de spear-phishing utiliza um loader em Go e um backdoor em Rust para infiltrar escritórios de advocacia. A cadeia de ataque usa arquivos compactados criptografados e arquivos LNK para implantar o malware.

TL;DR

  • Atacantes utilizaram um novo loader em Go chamado HollowFrame em campanhas de phishing.
  • O payload é um backdoor escrito em Rust denominado Matryoshka.
  • Escritórios de advocacia foram alvos por meio de arquivos LNK maliciosos dentro de arquivos compactados criptografados.
  • A execução em múltiplos estágios dificulta a detecção por defesas tradicionais.
  • Organizações devem melhorar a filtragem de e-mails e monitorar atividades incomuns na rede.

Pesquisadores de cibersegurança descobriram uma técnica de implantação de malware anteriormente desconhecida envolvendo uma estrutura de loader baseada em Go chamada HollowFrame e um backdoor escrito em Rust conhecido como Matryoshka. Essa combinação foi observada em ataques direcionados a escritórios de advocacia por meio de mensagens de spear-phishing cuidadosamente elaboradas.

O vetor inicial de infecção envolve um e-mail contendo um link para um arquivo compactado criptografado. Após ser baixado e aberto, o arquivo revela um atalho do Windows (arquivo LNK). A execução desse arquivo inicia um processo multifacetado projetado para evitar detecção enquanto estabelece acesso persistente aos sistemas das vítimas.

Detalhamento da Cadeia de Ataque

  • E-mails de spear-phishing contêm links para arquivos compactados protegidos por senha.
  • Os arquivos incluem LNK maliciosos que iniciam o processo de infecção.
  • HollowFrame atua como um loader de primeira etapa escrito na linguagem Go.
  • Ele faz download e executa o payload de segunda etapa: o backdoor Matryoshka.
  • Matryoshka é desenvolvido em Rust, oferecendo capacidades multiplataforma.

Recomendações de Defesa

  • Implemente filtragem avançada de e-mails para detectar anexos e links suspeitos.
  • Monitore o comportamento dos endpoints quanto a sinais de uso indevido de arquivos LNK ou cadeias de execução anômalas.
  • Utilize análises comportamentais para identificar atividades pós-comprometimento, como movimento lateral.
  • Mantenha os sistemas atualizados e aplique correções de segurança imediatamente.
  • Treine a equipe para reconhecer táticas de engenharia social usadas no spear-phishing.

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

Novo Loader HollowFrame em Go visa escritórios de advocacia com backdoor Matryoshka — Agent Breach Blog | Agent Breach